Zum Inhalt springen

Benutzer:MathiasMahnke/CA Cert Renewal 2013: Unterschied zwischen den Versionen

Aus Opennet
Inhalt gelöscht Inhalt hinzugefügt
MathiasMahnke (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
MathiasMahnke (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Zeile 1: Zeile 1:
=== Ziel ===
=== Ziel ===


Im April 2015 läuft das Opennet Root CA Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach uns nach ablaufen.
Im April 2015 läuft das [[Opennet CA]] Root-Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach uns nach ablaufen.


* Erneuerung der Root CA
* Erneuerung der Root CA
Zeile 21: Zeile 21:
* Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
* Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
* Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final
* Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final

=== Status ===

* [[Opennet CA/opennet users]]
* [[Opennet CA/opennet ugw]]


=== Root CA ===
=== Root CA ===

Version vom 10. Juni 2013, 10:55 Uhr

Ziel

Im April 2015 läuft das Opennet CA Root-Zertifikat aus, es folgen einige Zertifikate aus der Anfangszeit, die dann ebenfalls nach uns nach ablaufen.

  • Erneuerung der Root CA
  • Durchsicht nicht mehr benötigter Sub CAs
  • Aufbau einer CRL Infrastruktur
  • Parallelbetrieb alte und neue CA Struktur
  • Austausch der CA Certs sowie der Client Zertifikate Schritt für Schritt
  • Erzeugen einer Cert Webansicht
  • ggf. Tool zur vereinfachten Erstellung u. Erneuerung der User/UGW Zertifikate per Web
  • ggf. Anpassung OpenVPN Freigabe auf Basis von CRL oder nur zusätzlich mit CRL Check

Zeitplan

(Als Idee / Gedankenstütze)

  • bis Sommer 2013 - Übersicht über Zertifikate Schaffen
  • bis Herbst 2013 - Entscheidung für neue CA Infrastruktur abstimmen und CA erzeugen
  • Winter 2013/2014 - Austausch CAs und User Zertifikate
  • Herbst 2014 - Deaktivierung alte CA Inftrastruktur testweise
  • Frühjahr 2015 - Deaktivierung alte CA Inftrastruktur final

Status

Root CA

  • neues Zertifikat notwendig, neuen CSR erstellen, Parameter? (Vorschlag: 4096 Bit, SHA-265)
  • Kompatibilität zu OpenVPN und ggf. weiterer Software vorab prüfen
  • Erzeugung und Bereitstellung CRL fuer Sub-CA unter http://ca.opennet-initiative.de/crl?